Uttalelser fra Mitchell Amador om Liquid Network-angrepet
Mitchell Amador, CEO i Immunefi, har uttalt at Liquid Network-angriperne mistet enhver påstand om hvit-hatt-status ved å beholde 598,5 BTC etter å ha returnert 3.400 BTC av de omtrent 4.000 BTC som ble utnyttet. Amador fortalte til crypto.news at flytting av brukeraktiva uten tillatelse ikke kan betraktes som en redning når forskeren senere beholder en del av midlene eller setter betalingsbetingelser.
«Koordinert avsløring slutter i det øyeblikket du setter betingelsene selv,» sa Amador. «Pengene var aldri dine å redde, så å flytte dem er ikke en redning.»
Hans kommentarer adresserer tvisten som oppsto etter Liquid Network-hendelsen, der ukjente aktører trakk ut omtrent 4.000 BTC, verdsatt til omtrent 320 millioner dollar på den tiden, før de beskrev seg selv som hvit-hatter. De returnerte 3.400 BTC etter at Blockstream hadde fikset de berørte broknotene, men beholdt 598,5 BTC.
Blockstreams avvisning av krav
Blockstream har avvist gruppens krav om en 10% belønning og har sagt at de ikke vil betale for tilbakelevering av de gjenværende Bitcoin. Selskapet avviste også angripernes påstand om at operasjonen utgjorde ansvarlig avsløring. Amador sa at en sikkerhetsforsker må bruke private avsløringskanaler, helst gjennom et definert bug bounty-program, i stedet for å ta aktiva og forhandle om en belønning etterpå.
«Behold en dollar av brukerfond, og det er tyveri, uansett hva intensjonen var i utgangspunktet. Veien for en forsker er privat avsløring, ideelt sett innenfor et godt definert program.»
Distinksjonen hviler på autorisasjon snarere enn forskerens uttalte motiv. Under Amadors syn gir det å finne en reell sårbarhet ikke noen rett til å flytte brukeraktiva, holde dem som sikkerhet, eller bestemme hva slags kompensasjon som er skyldig.
Forhåndsbestemte redningsbetingelser
Amador understreket at seriøse protokoller bør bestemme sine redningsbetingelser før en nødsituasjon oppstår. «Ja, redningsbetingelser må eksistere før en utnyttelse,» sa han. «Alle seriøse protokoller bør sette disse på forhånd.» Forhåndsbestemte regler kan definere hvilke systemer forskere kan teste, hvordan de må avsløre en sårbarhet, og hvilke tiltak de kan ta under en aktiv hendelse.
Immunefi utviklet Whitehat Safe Harbor-rammeverket for å etablere slike betingelser før en protokoll står overfor et angrep. Amador, som hjalp til med å forme rammeverket, sammenlignet nødhandling med å redde et hus fra en brann: behovet for hjelp gir ikke autorisasjon til enhver mulig redningsmetode.
Kommunikasjon og tilbakelevering av midler
Liquid-aktørene kommuniserte opprinnelig gjennom meldinger plassert i Bitcoin-transaksjoner og ba Blockstream om å fikse feilen før de returnerte midlene. Etter at Blockstream bekreftet at de berørte broknotene var fikset, sendte gruppen 3.400 BTC tilbake til føderasjonslommeboken. Ingen offentlig avslørt avtale hadde tillatt gruppen å beholde de gjenværende 598,5 BTC.
Beløpet overstiger også 10% av de omtrent 4.000 BTC som var involvert, selv om det rapporterte kravet var sentrert rundt en 10% belønning. Amador forsvarte den uformelle praksisen i kryptovalutaindustrien med å tilby opptil 10% av midlene i risiko som en hvit-hatt belønning.
Konsekvenser av uautorisert tilgang
For forskere basert i USA, å returnere midler eller tilby å forhandle forhindrer ikke nødvendigvis strafferettslige anklager når den opprinnelige tilgangen var uautorisert. I desember 2023 erklærte den tidligere sikkerhetsingeniøren Shakeeb Ahmed seg skyldig i datakriminalitet etter å ha utnyttet to desentraliserte børser og oppnådd mer enn $12 millioner.
Amador konkluderte med at prosjekter kan fortsatt betale over sitt oppgitte tak når en rapport berettiger en større belønning, og at under hans foreslåtte modell beholder protokollen kontroll over den avgjørelsen i stedet for å la en forsker fastsette gebyret etter å ha tatt vare på brukeraktiva.